El asistente de IA Muse de Meta tiene una falla de seguridad grave, y las propias afirmaciones de la empresa sobre cómo fue construido ahora parecen cuestionables. Una vulnerabilidad de día cero encontrada por el experto en seguridad de macOS Patrick Wardle otorga a cualquier aplicación o comando de terminal que se ejecute localmente control total sobre el asistente. Eso significa que un atacante podría tomar el control de la cuenta de un usuario simplemente cambiando dónde ocurre la transcripción de su voz.
Lo que Hace Muse
Hace unas semanas, Meta lanzó Muse, un asistente que gestiona reservas, completado de formularios, servicio al cliente y compras. También produce imágenes, elabora documentos y se conecta con las cuentas de WhatsApp, correo electrónico, calendario y redes sociales de un usuario. La aplicación de macOS no tiene una versión de Windows.
Muse construye herramientas bajo demanda cuando un trabajo requiere algo que aún no se ha creado. Antes de que ocurra alguno de estos eventos, los usuarios deben permitir que el asistente acceda a sus cuentas verificándolo con cada servicio y otorgándole a macOS permisos para escribir en el disco, usar el micrófono y la cámara, y vigilar la ubicación y los calendarios.
La Vulnerabilidad de Día Cero
Antes de que se implementara la solución, Wardle le dijo a Ars que la falla otorgaba a cualquier aplicación o comando de terminal permiso para obtener el token que prueba la identidad de un usuario a su cuenta de Muse. Explicó que los desarrolladores de Meta construyeron el asistente sin salvaguardias, de modo que cualquier aplicación o fragmento de código instalado localmente podría cambiar una larga lista de configuraciones sin necesidad de permisos de macOS, sin importar lo que el sistema pueda permitir de otro modo.
La mayoría de esas configuraciones son inofensivas, como gestionar el modo oscuro. Sin embargo, una de ellas estaba lejos de serlo. Otorgaba a los procesos permiso para alterar el punto final donde ocurre la transcripción. Ordinariamente, ese punto final es una dirección de servidor administrada por Meta. Una persona con intenciones maliciosas podría haberlo redirigido a su propio punto final en cambio, obteniendo así el token que otorga control total sobre la cuenta de Muse.
«Podemos manipular al agente y aprovechar sus privilegios para hacer lo que queramos», dijo Wardle. «Así que en lugar de tener que escribir un software malicioso para macOS muy completo, simplemente podemos aprovechar el propio asistente de IA.»
Afirmó haber construido varios ataques funcionales que pueden colocar archivos dañinos en una unidad y tomar fotografías, generalmente sin dar ninguna señal de su actividad a una persona que presta mucha atención.
Decisiones de Diseño Que Hicieron Posible el Explot
Según Wardle, el exploit fue posible gracias a decisiones de diseño tomadas por desarrolladores de Meta. Una de esas decisiones involucró que la dictación de Muse se realizara en la nube, donde Meta puede registrarla. macOS ha ofrecido durante mucho tiempo una forma sencilla para que las aplicaciones administren la dictación y la transcripción por completo dentro de procesos mantenidos seguros en el dispositivo.
Si los desarrolladores hubieran elegido esa alternativa más segura, el ataque no habría sido posible. Otra decisión defectuosa es permitir que cualquier aplicación controle todas las configuraciones no documentadas. Es probable que Meta pretendiera que las aplicaciones que trabajan con Muse controlen la configuración de la interfaz de usuario, y por razones comprensibles. La capacidad de cualquier aplicación o comando para controlar un punto final donde se procesa el discurso confidencial del usuario es un asunto completamente diferente.
Las decisiones tomadas para el diseño del asistente generan una gran cantidad de dudas sobre cuánto trabajo pusieron los desarrolladores en la construcción y las pruebas de sus funciones de seguridad y privacidad.
«Para mí, el listón es infinitamente más alto en términos de la seguridad de estas aplicaciones», dijo Wardle. «No tienen que ser perfectas, pero cuando se echa un vistazo a Muse, es como si no lo hubieran considerado, en mi opinión, y eso es realmente preocupante. Al menos, deberían estar pensando en seguridad desde el principio, y simplemente no lo están.»
Amazon Bloquea Muse de Su Sitio
Aproximadamente 12 horas después de que apareció la publicación, Meta anunció un hotfix que solucionó la vulnerabilidad de día cero. Justo aproximadamente 12 horas antes de que Wardle revelara la falla, Amazon comenzó a evitar que las personas usaran Muse para comprar en el sitio. Cualquier persona que intentara hacerlo recibió un mensaje que decía que Muse era un «agente de IA no autorizado [que] viola los Términos de Uso de Amazon».
La declaración de Amazon dice que el cambio garantiza una experiencia de cliente segura, confiable y segura, y sigue la forma en que funcionan otros servicios, incluidas las aplicaciones de entrega de alimentos y las tiendas en las que compran. Amazon ha solicitado a Meta que elimine Amazon de la experiencia del asistente.
La Hipocresía de las Publicaciones de Seguridad de Meta )
En solo dos semanas, Meta ha publicado dos artículos detallando las decisiones tomadas para mantener seguro y privado un asistente con un acceso notable a los datos y recursos de los usuarios. Estos artículos aparecieron junto con informes de que las pruebas de modelos de Anthropic y Google llevaron a fallas de seguridad en redes externas de terceros que los ingenieros involucrados nunca pretendían atacar.
Acusaciones penales probablemente seguirían tales acciones en el tipo de hackeo más antiguo, realizado únicamente por personas. Las publicaciones de Meta parecen ser conscientes de la reacción que podría surgir y el impulso a contener el desarrollo de la IA que podría resultar.
Una Comparación de las Decisiones de Diseño )
| Decisión ) | Riesgo ) |
|---|---|
| Dictado basado en la nube ) | Permite a Meta registrar el habla del usuario ) |
| Configuraciones no documentadas controladas por cualquier aplicación ) | Otorga a las aplicaciones un poder sin revisar sobre el asistente ) |
| Punto final de transcripción controlado por el servidor ) | Puede ser redirigido por atacantes ) |
| Transcripción local en macOS (1) | Más segura, pero no utilizada por Meta (2) |
La tabla aclara cómo cada decisión de diseño conlleva consecuencias para el resto. Cada decisión abre una puerta que otra elección no sella completamente. (3)
El parche corrige la vulnerabilidad de día cero, pero las decisiones de diseño que la crearon persisten. Un programa auxiliar que se ejecuta en el dispositivo de un usuario con un amplio acceso y configuraciones no divulgadas presenta un problema difícil de resolver una vez que el producto ha sido lanzado. (4)
Los usuarios de Muse deben sopesar si se sienten cómodos manteniendo la aplicación activa, dado el nivel de acceso que el asistente tiene sobre información personal. Las garantías de seguridad de la empresa ahora suenan dudosas, y eso vale la pena considerarlo antes de decidir si continuar usando la función. (5)
Material de origen: ““Meta’s Muse AI Assistant Rolled Out With a Serious Security Flaw,” WIRED.” (6)
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

